← back
CVE-2026-34908criticalunder attackCWE-284

CVE-2026-34908

92Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 10epss 62%
from disclosure to weapon14 days
Published on NVDMay 22
1st PoC+14d
CISA KEV+32d
exploitation probability
62%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2026-06-26

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Summary

Falha de controle de acesso (CWE-284) no UniFi OS que permite a um atacante com acesso de rede — sem autenticação — atingir rotas internas do sistema que deveriam estar restritas ao gateway de proxy interno, resultando em alterações não autorizadas no dispositivo. É uma das três vulnerabilidades CVSS 10.0 do boletim SAB-064 da Ubiquiti, e está confirmada em exploração ativa (KEV da CISA) como parte de uma cadeia que derruba um botnet Mirai em UniFi OS Server expostos.

Technical detail

O advisório oficial da Ubiquiti (SAB-064) descreve apenas que atacantes com acesso à rede podem explorar controle de acesso impróprio para fazer alterações não autorizadas — sem detalhar o mecanismo interno. Pesquisadores da PwnDefend fizeram engenharia reversa (com apoio de análise assistida por LLM, portanto classificada por eles mesmos como inferência, não confirmação de código-fonte) e descreveram dois vetores plausíveis para essa CVE: (a) o serviço de proxy interno do UniFi OS aceita, vindos do próprio cliente, cabeçalhos que deveriam ser injetados apenas internamente após autenticação — X-UserId, X-UserRole, X-UserAccessMask, X-UserPermissionMask, X-ApiKeyId, X-Token, X-From-Service, X-UI-Peer-Token — permitindo forjar contexto de usuário/permissão; e (b) travessia de caminho via sequências ..%2f codificadas dentro de rotas /proxy//... que escapam do escopo pretendido do gateway nginx e alcançam endpoints internos não expostos.

How it’s exploited

A cadeia observada em honeypots (PwnDefend/Xservus) combina esta CVE com CVE-2026-34910 (injeção de comando no parâmetro pkg_name de um endpoint interno de atualização de pacotes). O atacante usa o bypass de controle de acesso do CVE-2026-34908 para alcançar, sem autenticação, uma rota de atualização que só deveria ser acessível localmente pelo próprio sistema; em seguida injeta comandos no parâmetro de nome de pacote, obtendo execução de comando como root. O resultado documentado é o download e execução de um implante derivado de Mirai/Gafgyt (nomeado azsxd v2.0), a partir de um loader multi-arquitetura hospedado em infraestrutura de staging (185.228.26.16, HTTP/TFTP), formando um botnet IoT.

Versions

Affected
UCG-Industrial: 5.0.13 e anteriores. UDM, UDM-Pro, UDM-SE, UDM-Pro-Max, EFG, UDW, UDR, UDR7, Express 7, UNVR, UNVR-Pro, UNVR-Instant, ENVR, UCG-Ultra, UCG-Max, UCG-Fiber: 5.0.16 e anteriores. UDR-5G, ENVR-Core, UCKP, UCK, UCK-Enterprise: 5.0.17 e anteriores. UniFi OS Server: 5.0.6 e anteriores. UNVR-G2, UNVR-G2-Pro: 5.1.11 e anteriores. UDM-Beast, UNAS-2, UNAS-4, UNAS-Pro, UNAS-Pro-4, UNAS-Pro-8: 5.1.8 e anteriores.
Fixed in
UCG-Industrial: 5.1.12+. UDM, UDM-Pro, UDM-SE, UDM-Pro-Max, EFG, UDW, UDR, UDR7, Express 7, UNVR, UNVR-Pro, UNVR-Instant, ENVR, UCG-Ultra, UCG-Max, UCG-Fiber: 5.1.12+. UDR-5G, ENVR-Core, UCKP, UCK, UCK-Enterprise: 5.1.12+. UniFi OS Server: 5.0.8+. UNVR-G2, UNVR-G2-Pro: 5.1.12+. UDM-Beast: 5.1.11+. UNAS-2, UNAS-4, UNAS-Pro, UNAS-Pro-4, UNAS-Pro-8: 5.1.10+.

How to protect

A Ubiquiti publicou versões corrigidas por linha de produto no SAB-064: nenhuma flag de configuração ou desativação de serviço foi divulgada como mitigação alternativa — a única correção efetiva é a atualização. Não há indicação de mitigação por WAF publicada pelo fornecedor; dado que o vetor envolve manipulação de cabeçalhos internos e travessia de caminho em rotas de proxy, um WAF/reverse proxy à frente do dispositivo pode reduzir superfície bloqueando cabeçalhos X-User*/X-Api*/X-Token vindos de fora e sequências de travessia codificadas em URLs, mas isso é controle compensatório, não substitui o patch — a Ubiquiti não homologa esse tipo de contorno.

How to detect

Nos logs de acesso do proxy/nginx do UniFi OS, procure requisições com sequências de travessia codificadas (..%2f, %2e%2e) em caminhos /proxy//... ou /app-assets/, e especialmente pela assinatura observada na exploração real: caminhos combinando /api/auth/validate-sso/ com travessia até /proxy/users/api/v2/ucs/update/latest_package e o parâmetro pkg_name contendo metacaracteres de shell. No host, um sinal forte de comprometimento é um processo cujo binário já foi deletado do disco (padrão comum de droppers Mirai) e conexões de saída para infraestrutura de staging associada (IP 185.228.26.16 reportado). Como o vetor de acesso não deixa necessariamente rastro em ferramentas de auditoria de autenticação (o bypass evita o fluxo normal de login), a ausência de eventos de autenticação não é garantia de que não houve exploração — a checagem precisa focar nos logs de requisição HTTP, não nos logs de auth.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A malicious actor with access to the network could exploit an Improper Access Control vulnerability found in UniFi OS devices to make unauthorized changes to the system.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.